Типичные ошибки при обработке персональных данных по 152-ФЗ: что проверить компании в 2026 году

13.01.2023
08/08/26
Б-152
Типичные ошибки при обработке персональных данных по 152-ФЗ
Большинство нарушений 152-ФЗ возникает не из-за сложных технических сбоев, а из-за разрыва между документами и реальными процессами обработки персональных данных.
Компании чаще всего ошибаются в базовых вещах: неверно определяют, что является ПДн, используют шаблонную политику, путают согласие с другими основаниями обработки, не проверяют подрядчиков, не устанавливают сроки хранения и не выстраивают порядок ответов субъектам.
Практический подход — проверять не отдельные документы, а весь цикл обработки: сбор данных, цель, основание, хранение, передачу подрядчикам, локализацию, запросы субъектов и уничтожение после достижения цели.
Содержание
Содержание

Почему ошибки в обработке ПДн стали заметнее

За последние несколько лет регулирование персональных данных стало одним из наиболее динамично развивающихся направлений российского законодательства. Увеличение административных штрафов и активное применение мероприятий по контролю без взаимодействия с операторами изменили подход государства к соблюдению Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

Сегодня нарушения выявляются не только в ходе плановых проверок. Роскомнадзор регулярно анализирует сайты, мобильные приложения и цифровые сервисы: наличие обязательных документов, корректность форм сбора ПДн, локализацию, cookie-баннеры, работу с субъектами и видимые признаки обработки данных. Во многих случаях проблема устанавливается по информации, которая уже размещена в открытом доступе.

На практике большинство нарушений связано не со сложными техническими вопросами информационной безопасности, а с организационными ошибками. Компания использует шаблонную политику, неверно выбирает правовое основание, хранит данные дольше необходимого, передает их подрядчикам без поручения или не может подтвердить, что ответила субъекту в срок.

Главная сложность в том, что персональные данные обрабатываются сразу в нескольких процессах: сайт, HR, CRM, бухгалтерия, маркетинг, служба поддержки, подрядчики, внутренние системы. Ошибки чаще возникают на стыке этих процессов, когда одно подразделение запускает обработку, другое хранит данные, третье передает их подрядчику, а документы остаются прежними.

Карта типичных ошибок по 152-ФЗ

Ошибка
Где обычно возникает
Почему это риск
Неверно определили, что является ПДн
Сайт, cookie, CRM, видеонаблюдение, B2B-контакты (представителей компаний)
Компания не применяет требования 152-ФЗ к данным, которые фактически позволяют определить человека
Разместили шаблонную политику
Сайт, мобильное приложение, формы заявок
Документ не отражает реальные цели, данные, сроки, подрядчиков и права субъектов
Нарушили локализацию или трансграничную передачу
Хостинг, CDN, аналитика, облака, рассылки, чаты
Данные граждан РФ могут первично записываться или храниться вне РФ
Используют согласие как универсальное основание
HR, продажи, сайт, программы лояльности, договоры
Согласие можно отозвать, а процесс при этом часто должен продолжаться по иному основанию
Не оформили поручение подрядчику
IT-подрядчики, бухгалтерия, колл-центры, рассылки, облака
Оператор остается ответственным, но не может доказать контроль обработчика
Хранят данные бессрочно
CRM, архивы, HR, базы клиентов, рассылки
Цель достигнута, но данные продолжают храниться без основания
Не отвечают субъектам в срок
Запросы клиентов, сотрудников, пользователей сайта
Нет регистрации обращений, ответственных, сроков и доказательств исполнения

Ошибка № 1. Компания неверно понимает, какие сведения относятся к персональным данным

Первая ошибка — считать персональными данными только те сведения, которые позволяют прямо идентифицировать человека: ФИО, паспорт, телефон, СНИЛС или адрес.

По пункту 1 статьи 3 152-ФЗ персональными данными считается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу.

Для отнесения информации к ПДн нужно проверить три признака.

1. Информация может быть любой

Закон не ограничивает персональные данные закрытым перечнем. Это связано с тем, что технологии и способы обработки постоянно меняются. Сегодня компании работают не только с анкетами, но и с cookie, IP-адресами, идентификаторами устройств, логами, данными видеонаблюдения, геолокацией, цифровыми профилями, оценками кандидатов и историей действий пользователей.

Практический вывод: нельзя проверять только классические поля анкеты. Нужно смотреть все сведения, которые помогают прямо или косвенно выделить человека.

2. Информация должна относиться к физическому лицу

Субъектом персональных данных по 152-ФЗ может быть только физическое лицо. Так называемые персональные данные юридического лица не являются ПДн в смысле 152-ФЗ.

Но в B2B-процессах часто возникает ошибка: компания считает, что работает только с юридическими лицами, хотя фактически обрабатывает данные представителей контрагентов. ФИО менеджера, рабочий email, телефон, должность, подпись, переписка и данные в CRM могут относиться к конкретному человеку.

3. Человека можно определить прямо или косвенно

Информация прямого отношения устанавливает конкретного субъекта. Информация косвенного отношения сужает круг возможных лиц или позволяет идентифицировать человека в совокупности с другими данными.

Косвенными идентификаторами могут быть:

  • данные с камер видеонаблюдения;
  • IP-адреса;
  • Данные, собираемые при помощи cookie-файлов;
  • адрес места жительства;
  • ID устройства;
  • корпоративный email;
  • история действий в личном кабинете;
  • данные метрических программ.

Так, начальник Управления РКН по защите прав субъектов персональных данных Ю. Е. Контемиров на онлайн-конференции от 22.08.2025, отвечая на вопрос о cookie-файлах, указал, что позиция Роскомнадзора заключается в том, чтобы рассматривать данные, которые собираются с помощью метрических программ, включая Яндекс. Метрику, top.mail.ru, в совокупности как персональные данные.

Практический совет

При инвентаризации ПДн нужно исходить не из названия поля, а из возможности идентифицировать человека. Сведения безопаснее рассматривать как персональные данные, когда они позволяют прямо или косвенно определить пользователя, клиента, сотрудника, кандидата или представителя контрагента.

В реальной компании этот вопрос редко решается только юристом. Маркетинг видит cookie и метрики, IT — логи и идентификаторы, HR — резюме и оценки кандидатов, продажи — CRM и историю контактов. Без совместной сверки часть данных легко остается вне правового контура.

Ошибка № 2. На сайте нет политики обработки ПДн или она шаблонная

Вторая распространенная ошибка — отсутствие на сайте документа, определяющего политику оператора в отношении обработки персональных данных. Но не менее рискованная ситуация — политика есть, но она шаблонная и не отражает реальные процессы компании.

152-ФЗ обязывает каждого оператора, который собирает ПДн через Интернет, обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных.

Показательный пример — Постановление Восьмого кассационного суда общей юрисдикции от 31.03.2023 № 16-1661/2023. Суд оставил в силе решения первой и апелляционной инстанций, по которым автономной некоммерческой организации назначили штраф за неразмещение на сайте политики конфиденциальности и сведений о реализуемых требованиях к защите персональных данных.

Но наличие документа само по себе еще не означает соответствие требованиям. В рамках контрольных мероприятий в отношении сайтов представители РКН обращают внимание не только на наличие или отсутствие политики, но и на ее структуру и содержание. Об этом заявлял начальник Управления РКН по защите прав субъектов ПДн Ю.Е. Контемиров на Дне открытых дверей РКН от 29.09.2022 и 01.03.2023.

Почему «согласен с политикой» — неправильная формулировка

До сих пор многие компании предлагают пользователю поставить отметку «Согласен с Политикой конфиденциальности». Такой подход некорректен.

Политика обработки персональных данных — это документ, с помощью которого оператор информирует субъектов о правилах обработки. Она не является самостоятельным правовым основанием обработки и не заменяет согласие.
Корректнее использовать формулировку:

«Я ознакомлен (а) с Политикой обработки персональных данных».
На практике ошибка выглядит небольшой, но последствия могут быть серьезными. Компания думает, что получила согласие, а фактически пользователь только ознакомился с информационным документом. При проверке возникает вопрос: на каком основании обрабатывались данные.

Что проверить в политике

Политика должна отвечать реальным процессам компании. В ней нужно проверить:

  • какие категории субъектов указаны;
  • какие данные фактически собираются;
  • какие цели обработки описаны;
  • какие правовые основания применяются;
  • какие сроки обработки установлены;
  • какие права субъектов раскрыты;
  • есть ли сведения о cookie и метрических программах;
  • указаны ли передачи подрядчикам;
  • отражены ли меры защиты;
  • соответствует ли политика формам на сайте, CRM, рассылкам, HR-процессам и фактическим системам.

Ошибка № 3. Компания нарушает требования локализации и трансграничной передачи ПДн

Третья ошибка — нарушение требований локализации и трансграничной передачи персональных данных.

Одна из самых серьезных и дорогостоящих ошибок — нарушение локализации персональных данных по ч. 5 ст. 18 152-ФЗ. Оператор при сборе ПДн обязан обеспечивать запись, систематизацию, накопление, хранение, уточнение и извлечение данных российских пользователей с использованием баз данных, находящихся на территории России.

Это касается не только CRM-систем и облачных решений. Проверять нужно:

  • сайт;
  • формы заявок;
  • хостинг;
  • CDN;
  • сервисы рассылок;
  • онлайн-чаты;
  • аналитические платформы;
  • рекламные пиксели;
  • личные кабинеты;
  • мобильные приложения;
  • подрядчиков и субподрядчиков.
Чтобы не ограничиваться вопросом «где стоит основная CRM», полезно отдельно проверить всю инфраструктуру хранения и первичной записи. В материале о хранении персональных данных за границей и соблюдении локализации разобрано, почему риск может возникать через аналитику, хостинг, чаты, рассылки, резервные копии и подрядчиков.
Частая ошибка — использование иностранных CDN-сервисов, например Cloudflare. РКН рекомендовал владельцам интернет-ресурсов в РФ отказаться от CDN-сервиса Cloudflare, который использует технологии для обхода ограничений доступа к запрещенной информации. Роскомнадзор указал, что использование такой технологии нарушает российское законодательство и ограничивается техническими средствами противодействия угрозам. Также служба рекомендовала использовать отечественные CDN-сервисы, обеспечивающие надежное и безопасное функционирование ресурсов и защиту от компьютерных атак.

При использовании иностранного хостинга возможны риски нарушения ч. 5 ст. 18 152-ФЗ о локализации и ст. 12 152-ФЗ о трансграничной передаче.

Для бизнеса здесь важна не только юридическая оценка сервиса, но и понимание фактических потоков данных. На практике сайт может быть размещен в России, но часть трафика, логов, аналитики или защиты проходит через иностранного поставщика.

Локализация и трансграничная передача — это разные режимы

Распространенная ошибка — смешивать локализацию и трансграничную передачу.

Локализация отвечает на вопрос: где первоначально собираются и записываются персональные данные граждан РФ.

Трансграничная передача отвечает на вопрос: кому и при каких условиях данные могут быть переданы после сбора.

Даже когда компания затем передает ПДн иностранному контрагенту, первоначальная запись должна осуществляться в российскую базу данных.

Осуществление трансграничной передачи требует соблюдения ст. 12 152-ФЗ, включая оценку законности трансграничной передачи и выполнение предусмотренных процедур.
Если нужно разграничить эти режимы на практике, можно использовать материал о правовых основаниях трансграничной передачи ПДн: он помогает понять, какие проверки нужны уже после локализации, когда данные передаются иностранному получателю.

Иностранные компании и требования 152-ФЗ

Требования 152-ФЗ применяются к обработке ПДн граждан РФ иностранными юридическими лицами, если обработка осуществляется на основании договора, стороной которого являются граждане РФ, иных соглашений между иностранными юридическими лицами, иностранными физическими лицами и гражданами РФ либо на основании согласия гражданина РФ на обработку его ПДн. Это следует из ч. 1.1 ст. 1 152-ФЗ.

Следовательно, иностранные компании при обработке ПДн граждан РФ должны соблюдать требования 152-ФЗ, включая локализацию и порядок трансграничной передачи по ст. 12 и 22.1 152-ФЗ.

На практике возникает техническая и процедурная проблема. Для трансграничной передачи иностранной компании сначала необходимо подать уведомление о намерении осуществлять обработку персональных данных по ст. 22.1 152-ФЗ, а затем — уведомление о намерении осуществлять трансграничную передачу по ст. 12 152-ФЗ.

При этом форма уведомления о намерении осуществлять обработку ПДн не предусматривает подачи иностранным юридическим лицом из-за обязательных полей: регион регистрации на территории РФ, ИНН, адрес местонахождения оператора на территории РФ. У иностранных юридических лиц таких идентификаторов может не быть.

Иными словами, иностранные юридические лица обязаны соблюдать требования 152-ФЗ, но для практического исполнения уведомительных обязанностей требуется создание представительства на территории РФ и последующая подача уведомлений.

Ошибка № 4. Согласие используют как универсальное основание обработки

Четвертая ошибка — подмена правовых оснований. Компании получают согласие на обработку персональных данных там, где обработка должна идти по другому основанию: договору, требованию закона, законному интересу или иному основанию из статьи 6 152-ФЗ.

Например, при покупке товара основанием является договор. При кадровой обработке часть данных обрабатывается в силу требований трудового законодательства. При исполнении налоговых обязанностей основание также следует из закона. Согласие в таких ситуациях часто не помогает, а создает дополнительные риски.

На текущий момент обсуждается переход к более упорядоченным моделям обработки. Роскомнадзор начал разработку отраслевых стандартов по работе с персональными данными. Заместитель руководителя ведомства Милош Вагнер на «Евразийском конгрессе по защите данных 2025» сообщил, что новые стандарты должны закрепить правила и принципы, уже предусмотренные законом, и стать более понятными инструкциями для операторов.

Глава Роскомнадзора Андрей Липов отметил, что действующая модель, основанная на массовом сборе согласий, устарела: гражданин подписывает слишком много таких документов и уже не может реально отслеживать этот процесс.

Это важный сигнал для бизнеса. Формальное согласие «на всякий случай» больше не выглядит зрелым подходом. Компании постепенно переходят от декларативного сбора согласий к выбору правильного основания для каждого процесса.

Плюсы и минусы согласия

Согласие может быть очевидным и понятным правовым основанием обработки. Например, оно подходит для рекламных рассылок, отдельных добровольных сервисов или ситуаций, когда закон прямо требует согласие.

Но у согласия есть существенные ограничения.

Во-первых, субъект может отозвать согласие. Если процесс при этом должен продолжаться, компания вынуждена искать другое основание. Это часто показывает, что согласие изначально было выбрано неправильно.

Во-вторых, массовое использование согласий снижает их ценность. Пользователи и работники подписывают документы автоматически, не понимая, для каких процессов они действительно нужны.

В-третьих, для работников согласие особенно чувствительно. В соответствии с абз. 2 ст. 88 ТК РФ персональные данные работника могут передаваться третьим лицам только с его письменного согласия. Требования к письменному согласию установлены в ч. 4 ст. 9 152-ФЗ. Поскольку цель в этой норме указана в единственном числе, для каждой цели может потребоваться отдельное согласие. Это создает большой объем документов, которые работодателю нужно хранить и администрировать.

Практический совет

Перед подготовкой согласия нужно задать простой вопрос: сможет ли компания продолжить процесс, когда субъект завтра отзовет согласие.

Положительный ответ обычно означает, что обработка фактически строится на другом основании, а согласие используется необоснованно.

Рабочая логика зрелой компании — не собирать согласия по каждому поводу, а определить правовую модель обработки: договор, закон, законный интерес, согласие или иное основание. Такой подход снижает административную нагрузку, уменьшает количество документов и делает систему обработки ПДн устойчивее.

Ошибка № 5. Поручение на обработку ПДн оформлено формально или отсутствует

Пятая ошибка — отсутствие поручения на обработку персональных данных при передаче данных обработчику.

Практически каждая компания передает ПДн третьим лицам. Это могут быть:

  • облачные провайдеры;
  • разработчики информационных систем;
  • сервисы электронного документооборота;
  • бухгалтерские компании;
  • кадровые агентства;
  • контакт-центры;
  • операторы SMS-рассылок;
  • сервисы email-рассылок;
  • службы поддержки;
  • подрядчики по сопровождению сайта;
  • CRM и SaaS-поставщики.

Многие операторы ошибочно считают, что достаточно заключить обычный гражданско-правовой договор. На практике этого недостаточно. Когда подрядчик обрабатывает ПДн от имени оператора и в его интересах, между сторонами должно быть оформлено поручение на обработку персональных данных, соответствующее ч. 3 ст. 6 152-ФЗ.

Поручение — это не формальное приложение к договору, а инструмент распределения обязанностей между оператором и обработчиком.
Чтобы не путать поручение обработки с обычной передачей данных третьему лицу, полезно отдельно определить роль получателя. В материале «Передача персональных данных третьим лицам: юридические основания» разобрано, когда нужен договор поручения, а когда получатель действует как самостоятельный оператор.

Что должно быть в поручении

В поручении нужно закрепить:

  • перечень персональных данных, передаваемых обработчику;
  • категории субъектов персональных данных;
  • цели обработки;
  • перечень операций, которые вправе выполнять обработчик;
  • обязанность соблюдать конфиденциальность ПДн;
  • обязанность соблюдать требования ч. 5 ст. 18, ст. 18.1 и ст. 19 152-ФЗ;
  • обязанность принимать необходимые организационные и технические меры защиты ПДн;
  • обязанность по запросу оператора предоставлять документы и сведения, подтверждающие выполнение требований законодательства;
  • обязанность незамедлительно уведомлять оператора об инцидентах, связанных с неправомерной передачей или утечкой ПДн, в случаях, предусмотренных ч. 3.1 ст. 21 152-ФЗ.

Оператор продолжает нести ответственность перед субъектами и Роскомнадзором даже тогда, когда фактическую обработку выполняет подрядчик. Поэтому оператор должен контролировать деятельность обработчика на протяжении всего срока договора.

Показательное дело — спор с участием Министерства труда и социальной защиты РФ. Персональные данные сотрудников и членов их семей оказались в открытом доступе в интернете. Министерство ссылалось на то, что инцидент произошел через инфраструктуру подрядчика и был вызван действиями третьих лиц. Верховный Суд Р Ф указал: сам факт использования подрядчика не освобождает оператора от ответственности. Ключевой вопрос — есть ли доказательства того, что оператор принял необходимые правовые, организационные и технические меры защиты. Поскольку такие доказательства представлены не были, Министерство было привлечено к административной ответственности.

Практический совет

При выборе подрядчика нужно оценивать не только стоимость услуг, но и уровень зрелости в области защиты персональных данных.

В ходе проверки Роскомнадзор вправе запросить не только договор поручения, но и документы, подтверждающие фактическое выполнение его условий. Поэтому у оператора должно быть досье подрядчика: договор, поручение, сведения о мерах защиты, список субподрядчиков, порядок уведомления об инцидентах, подтверждение исполнения требований.

Правовые основания обработки ПДн на сайтеКонтролируйте все формы сбора данных

Формы сбора на сайте должны быть синхронизированы с документами. Часто встречается ситуация, когда в согласии или договоре указан один набор данных, в политике обработки ПДн другой, а в форме сбора фактически собирается третий.

В результате оператор не может доказать законность обработки конкретных данных. Особенно это заметно при проверке не всего сайта, а отдельной посадочной страницы, формы акции, попапа, квиза, чата или формы подписки.

Каждая форма должна проходить проверку по вопросам:

  1. Какие данные собираются?
  2. Для какой цели они нужны?
  3. Действительно ли эти данные необходимы бизнесу?
  4. Отражены ли они в политике обработки ПДн?
  5. Отражены ли они в согласии, договоре или оферте?
  6. Какой срок хранения установлен?
  7. Куда попадают данные после отправки формы?
  8. Кто имеет доступ?
  9. Передаются ли данные подрядчику?
  10. Можно ли доказать получение согласия, когда оно требуется?

Отдельного внимания заслуживают предустановленные галочки в чек-боксах. Несмотря на многолетнюю позицию Роскомнадзора по этому вопросу, такие решения продолжают встречаться даже у крупных интернет-магазинов.

Автоматически проставленная отметка лишает пользователя возможности самостоятельно выразить волю на обработку персональных данных. После этого оператору сложно доказать, что согласие было получено свободно и добровольно.
Если согласия уже размещены на сайте, но есть сомнения в их формулировках, поможет разбор распространенных недостатков согласий: он полезен для проверки целей, состава данных, формы волеизъявления и связи согласия с конкретной формой.

Соблюдайте принцип минимизации данных

Закон требует обрабатывать только те сведения, которые необходимы для достижения заявленной цели. Для интернет-магазина это особенно важно, потому что маркетинг, логистика, клиентский сервис и аналитика часто стремятся собрать больше данных «на будущее».

Для оформления заказа может быть достаточно имени и телефона, но форма дополнительно запрашивает дату рождения, пол, второй телефон, социальные сети или подробные сведения о предпочтениях. Иногда эти данные потом никак не используются. В документах они тоже могут быть не отражены.

Особое внимание стоит уделять:

  • дате рождения;
  • дополнительным контактам;
  • данным из личного кабинета;
  • данным участников акций;
  • сведениям о получателе заказа;
  • истории покупок;
  • данным персонализации;
  • поведенческой аналитике.

Каждый дополнительный идентификатор должен иметь понятное обоснование. Иначе появляется расхождение: бизнес-процесс собирает данные, документы не объясняют цель, а пользователь не понимает, зачем эти сведения нужны.

На практике часто выявляется ситуация, когда политика обработки ПДн не содержит полного перечня данных, которые фактически собираются на сайте. Например, при оформлении заказа пользователь указывает дату рождения, но в политике такой категории данных нет. С точки зрения регулятора это может означать недостаточное информирование субъекта о характере обработки.

Маркетинговые рассылки: отдельная зона риска

Маркетинговые рассылки остаются одним из самых проблемных направлений для интернет-магазинов.

Типовые нарушения:

  • не указано, что сообщения имеют рекламный характер;
  • согласие на рассылку встроено в оферту;
  • чек-бокс заранее проставлен;
  • пользователь не может купить товар без согласия на рекламу;
  • в согласии указан один перечень данных, а фактически используется другой;
  • нет понятного способа отказаться от рассылки;
  • персонализированные рекомендации не отражены в документах;
  • рассылка идет по старой базе без проверки источника и наличия согласия.

При подписке пользователь должен понимать, какие сообщения он будет получать, какие данные используются и как отказаться от рассылки. При использовании персонализированных рекомендаций это также должно быть отражено в документации.

В ходе аудитов регулярно выявляются ситуации, когда согласие на получение рекламных рассылок фактически «встраивается» в текст публичной оферты. На первый взгляд это удобно: пользователь принимает один документ вместо нескольких. Но с точки зрения законодательства согласие на обработку персональных данныхдолжно быть оформлено отдельно от иной информации и документов, которые подтверждает субъект.

Пользователь должен иметь возможность купить товар без автоматического согласия на рекламу в будущем. Для бизнеса это не только правовой вопрос. Навязанная рассылка повышает риск жалоб, ухудшает доверие и снижает качество базы: в ней появляются пользователи, которые не хотели получать коммуникации.

Программа лояльности и акции: проверьте каждую механику

Программа лояльности — это не просто маркетинговый инструмент. С точки зрения 152-ФЗ это отдельный процесс обработки персональных данных.

В нем могут обрабатываться:

  • контактные данные;
  • история покупок;
  • бонусный баланс;
  • дата рождения;
  • сегмент клиента;
  • персональные скидки;
  • предпочтения;
  • участие в акциях;
  • реакция на предложения.

Нужно проверить оферту программы лояльности, описание обрабатываемых данных, правовые основания и порядок прекращения участия пользователя.

Проблема часто появляется из-за скорости маркетинга. Акция запускается быстрее, чем обновляются юридические документы. В результате правила акции содержат один перечень данных, форма регистрации — другой, политика обработки ПДн — третий, а рассылка использует еще и историю покупок.

Для каждой акции желательно проводить отдельную юридическую проверку до запуска. Это не обязательно долгий процесс. Но нужно понять, какие данные собираются, зачем, на какой срок, кому передаются и что будет после окончания акции.

Онлайн-чат и формы обратной связи — тоже обработка данных

Онлайн-чат часто воспринимается как сервисная функция сайта. На практике это самостоятельный процесс обработки данных.

Через чат могут передаваться:

  • имя;
  • телефон;
  • email;
  • номер заказа;
  • адрес доставки;
  • содержание претензии;
  • сведения о возврате;
  • данные третьего лица, получателя или плательщика;
  • информация из переписки.

Распространенная ошибка — включить в документы сведения, которые фактически не собираются через чат, или наоборот не описать данные, которые пользователь регулярно передает оператору в обращениях.

Нужно обеспечить соответствие формы чата, согласия, политики обработки ПДн и внутренних процессов обработки обращений. Важно также понимать, кто является поставщиком чат-сервиса, где хранится переписка, имеет ли подрядчик доступ к данным и как долго хранятся обращения.
Инцидент с персональными данными не замыкается на внутренней инфраструктуре
Организации, которые используют подрядчиков, облачные сервисы, CRM, сайты и рассылки, сталкиваются с риском инцидента не только внутри своей инфраструктуры. Разобрать порядок уведомления, роли команды и доказательства контроля подрядчиков можно с Б-152.

Учитывайте данные после оформления заказа

Многие интернет-магазины подробно описывают оформление заказа, но забывают о дальнейших этапах взаимодействия с покупателем.

После покупки могут обрабатываться:

  • данные документа, удостоверяющего личность;
  • реквизиты банковского счета для возврата денег;
  • сведения о получателе заказа;
  • данные для проверки платежей;
  • история обращения в поддержку;
  • информация о споре или претензии;
  • документы по возврату;
  • данные для предотвращения мошенничества.

Эти процессы часто не видны на первом экране сайта, но именно они создают существенные расхождения в документах. Пользователь оформляет заказ по одной логике, а затем его данные переходят в возвраты, бухгалтерию, антифрод, службу поддержки, доставку и претензионную работу. Такие процессы должны быть описаны, в т. ч. в политике обработки ПДн.

Документы должны описывать не только момент покупки, но и весь жизненный цикл данных покупателя.

Cookie-файлы и веб-аналитика: не технический, а правовой вопрос

В 2026 году особое внимание уделяется сервисам веб-аналитики и рекламным технологиям.

Оператору нужно понимать:

  • какие cookie-файлы используются;
  • какие данные собирают аналитические сервисы;
  • кто получает данные;
  • есть ли зарубежные сервисы;
  • можно ли связать данные с конкретным пользователем;
  • требуется ли согласие;
  • отражены ли cookie-файлы и аналитика в политике;
  • есть ли понятный cookie-баннер.

Практика показывает, что cookie-баннеры и системы веб-аналитики становятся частым объектом проверки (например, дело, рассматриваемое Арбитражным судом Тюменской области № А70−20 949/2025, об использовании «Яндекс.Метрики» без информирования об этом пользователей сайта). Многие организации все еще воспринимают cookie-файлы как технический инструмент работы сайта. Но подход Роскомнадзора смещается в сторону признания таких данных частью информации о пользователе, которая может относиться к персональным данным и требует надлежащего информирования и правового основания обработки.

Отсутствие cookie-баннера или неполное описание аналитических сервисов все чаще становится предметом внимания регулятора. Для интернет-магазина это особенно чувствительно: аналитика связана с продажами, рекламой, ретаргетингом, персональными рекомендациями и оценкой поведения пользователя.
Чтобы оценить cookie не как техническую настройку, а как часть обработки ПДн, можно использовать материал «Cookie-файлы как персональные данные»: там разобрано, почему cookie, IP-адреса и данные метрических программ требуют отдельной проверки.

Проведите инвентаризацию подрядчиков

Интернет-магазины обычно передают данные службам доставки, колл-центрам, сервисам рассылок, платежным агрегаторам, техническим подрядчикам, провайдерам онлайн-чата и аналитическим платформам.

Важно определить роль каждого контрагента:

  • самостоятельный оператор;
  • обработчик по поручению оператора;
  • технический поставщик без доступа к ПДн;
  • субподрядчик в цепочке другого поставщика.

Ошибка часто возникает из-за формального подхода: договор подписан, но роль контрагента не определена. Служба доставки, сервис рассылок, колл-центр и платежный агрегатор получают разные данные, действуют в разных целях и требуют разной договорной модели.

Компания должна понимать:

  • какие данные получает контрагент;
  • для какой цели;
  • на каком основании;
  • где он хранит данные;
  • привлекает ли субподрядчиков;
  • как уведомляет об инцидентах;
  • как прекращает обработку после завершения договора;
  • какие требования к защите ПДн закреплены.

Понятное взаимодействие с подрядчиками особенно важно для интернет-магазинов с большим количеством интеграций. Один новый сервис может изменить схему обработки данных сильнее, чем появление на сайте нового процесса оператора интернет-магазина.

Уведомление в Роскомнадзор: данные на сайте должны совпадать с реестром

Для интернет-магазина важно не только разместить документы на сайте, но и проверить уведомление в Роскомнадзор. По ст. 22 152-ФЗ оператор до начала обработки ПДн обязан уведомить уполномоченный орган о намерении осуществлять обработку, кроме случаев, предусмотренных законом. В уведомлении указываются, в том числе, цели обработки, категории данных, категории субъектов, правовые основания, сведения о трансграничной передаче и месте нахождения базы данных. При изменении сведений оператор обязан уведомить РКН не позднее 15-го числа месяца, следующего за месяцем, в котором возникли изменения.

Для интернет-магазина это означает: новое поле в форме сбора, новая программа лояльности, новый личный кабинет, новая аналитика, новые категории данных или трансграничная передача могут потребовать актуализации уведомления.

На практике уведомление часто отстает от сайта. В реестре указаны одни цели и категории данных, в политике — другие, а в CRM — третьи. Это один из признаков того, что компания не управляет процессом обработки системно.

Актуальность документов и контроль изменений

Соответствие интернет-магазина 152-ФЗ нельзя обеспечить только подготовкой комплекта документов. Намного важнее поддерживать постоянную связь между юридической документацией и фактическими бизнес-процессами.

Проверку нужно запускать при каждом существенном изменении:

  • новая форма сбора на сайте;
  • новый чек-бокс;
  • изменение регистрации в личном кабинете, в программе лояльности;
  • запуск акции;
  • изменение программы лояльности;
  • подключение рассылочного сервиса;
  • новый онлайн-чат;
  • подключение аналитики;
  • новый платежный или антифрод-сервис;
  • изменение подрядчика;
  • перенос данных;
  • появление персонализации;
  • изменение состава данных в личном кабинете.

Рабочая модель выглядит так: бизнес запускает изменение, владелец процесса описывает механику, ИТ показывает фактические потоки данных, юрист проверяет основания и документы, ответственный за ПДн обновляет реестр и уведомление при необходимости.

Без такого процесса документы быстро устаревают. Интернет-магазин меняется каждую неделю, а политика остается той же месяцами. Именно в этом разрыве и появляются риски.
Если такие расхождения уже накопились, полезно оценить не отдельный документ, а весь контур обработки. В кейсе о приведении обработки ПДн в соответствие 152-ФЗ и выстраивании управляемого контура показано, как переход от разрозненных документов к управляемой модели снижает риск системных ошибок.

Чек-лист самопроверки интернет-магазина по 152-ФЗ

Что проверить
Рабочий вопрос
Политика обработки ПДн
Описывает ли она реальные бизнес-процессы, цели, данные, сроки и передачи данных третьим лицам?
Формы сбора на сайте
Совпадает ли фактический набор данных с документами?
Чек-боксы
Нет ли заранее проставленных галочек?
Оформление заказа
Не используется ли лишнее согласие там, где основание — договор?
Программа лояльности
Есть ли оферта, корректная цель, данные и порядок выхода из программы?
Рассылки
Получено ли отдельное добровольное согласие?
Акции
Проверены ли правила, формы сбора, сроки и данные до запуска?
Онлайн-чат
Отражен ли чат в политике как процесс и понятна ли роль подрядчика?
Возвраты
Описаны ли реквизиты, документы и постпродажные процессы?
Cookie и аналитика
Есть ли cookie-баннер, описание сервисов, в т.ч. сервисов веб-аналитики, и правовое основание?
Локализация
Понятно ли, где происходит первичная запись и хранение данных?
Подрядчики
Определены ли роли, договорные условия и субподрядчики?
Уведомление в РКН
Совпадают ли цели, категории данных и базы с фактической обработкой?
Контроль изменений
Есть ли процедура проверки после обновления сайта?

Типовые ситуации, где сайт перестает соответствовать 152-ФЗ

Новая форма появилась быстрее документов

Маркетинг запускает лендинг под акцию, добавляет форму регистрации и передает данные в CRM. Политика и согласия остаются прежними. Формально документ на сайте есть, но он не описывает новую цель, состав данных и срок обработки.

Подключили аналитику без юридической проверки

На сайт добавляют новую метрическую программу или рекламный пиксель. С технической точки зрения это несколько строк кода. С точки зрения 152-ФЗ — новый процесс обработки, который может затронуть cookie, IP-адреса, поведение пользователя, передачу данных третьему лицу и локализацию.

Рекламное согласие спрятали в оферту

Пользователь оформляет заказ или заявку и одновременно оказывается подписан на рекламу. Такая модель не показывает отдельное добровольное согласие на рекламные коммуникации и создает риск жалоб.

Политика описывает старую версию сайта

На сайте уже нет прежней регистрации, сменились формы, появился чат, изменились cookie, но политика осталась прежней. Для регулятора это может выглядеть как отсутствие контроля за обработкой ПДн.

Подрядчик получил доступ к данным, но его роль не определена

CRM, сервис рассылок, хостинг, чат, коллтрекинг или подрядчик по сопровождению сайта получает доступ к ПДн. Но в договорах не определено, является ли он обработчиком по поручению, самостоятельным оператором или техническим поставщиком без доступа к данным.

Что делать после первичной проверки сайта

После первичной проверки сайт лучше разделить на три зоны.

Первая зона — критичные нарушения: иностранные сервисы с риском локализации, отсутствующее правовое основание, предустановленные галочки, отсутствие политики, согласие на рекламу в оферте, неработающие ссылки на документы.

Вторая зона — расхождения между документами и фактическими процессами: формы собирают больше данных, чем указано в политике; cookie-баннер не отражает метрики; политика описывает старый функционал; подрядчики не учтены.

Третья зона — процессные риски: нет владельца обновлений, документы не пересматриваются после изменений сайта, маркетинг и ИТ подключают сервисы без privacy-проверки, согласия не хранятся как доказательства.

Рабочий результат — не просто обновленная политика. Компании нужна понятная модель: кто отвечает за сайт, кто согласует новые формы, кто проверяет cookie и скрипты, кто обновляет документы, кто хранит версии согласий и кто контролирует подрядчиков.

FAQ

1) Что нужно проверить на сайте по 152-ФЗ в 2026 году?

Нужно проверить формы сбора данных, cookie-баннер, метрические программы, политику обработки ПДн, согласия, оферту, рекламные рассылки, локализацию, подрядчиков, хостинг, CRM и фактический путь пользователя.

2) Достаточно ли разместить политику конфиденциальности на сайте?

Не только. Политика должна соответствовать реальным процессам обработки ПДн. Риск возникает, когда документ есть, но не описывает фактические формы, cookie, рассылки, аналитику, подрядчиков или состав собираемых данных.

3) Нужно ли пользователю соглашаться с политикой конфиденциальности?

Нет. Политика не является правовым основанием обработки ПДн. Пользователь может подтверждать ознакомление с политикой, но «согласие с политикой» не заменяет согласие на обработку ПДн или иное правовое основание.

4) Какие ошибки чаще всего встречаются в чек-боксах?

Частые ошибки — предустановленные галочки, объединение нескольких целей в одном согласии, ссылка на политику вместо согласия, согласие на рекламу внутри оферты, отсутствие отдельного добровольного согласия на рассылку.

5) Почему Google Analytics может быть риском по 152-ФЗ?

Риск связан с требованиями локализации. При сборе ПДн граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение должны обеспечиваться с использованием баз данных на территории России. В отношении Google Analytics это требование невозможно исполнить из-за отсутствия дата-центров Google в РФ.

6) Нужно ли указывать Яндекс. Метрику в cookie-баннере?

Да, при использовании метрических программ пользователь должен быть проинформирован о сборе ПДн при входе на сайт. В cookie-баннере нужно учитывать информацию о сборе с помощью метрических программ и название такой программы.

7) Как часто нужно обновлять документы на сайте?

Документы нужно пересматривать после каждого существенного изменения: новой формы, подключения метрики, изменения cookie, запуска рассылки, новой акции, смены CRM, хостинга, подрядчика или механики регистрации.

8) Что делать, если сайт уже работает, но документы давно не обновлялись?

Нужно провести инвентаризацию сайта: найти все формы, скрипты, cookie, сервисы, интеграции и документы, затем сверить их с политикой, согласиями, офертой, локализацией и фактическими бизнес-процессами.

Итог

Приведение сайта в соответствие 152-ФЗ в 2026 году — это не разовая публикация политики конфиденциальности. Сайт нужно рассматривать как рабочий контур обработки ПДн, где каждый элемент связан с конкретной целью, основанием, документом, сервисом и ответственным подразделением.

Самые серьезные риски связаны с локализацией, иностранными сервисами, cookie и метриками, некорректными согласиями, рекламными рассылками и политикой, которая не отражает фактический функционал сайта. Но в реальной работе нарушение часто начинается с малого: добавили форму, подключили скрипт, поменяли регистрацию, запустили акцию — и не обновили правовую модель.

Зрелый подход строится не вокруг шаблона документов, а вокруг процесса: инвентаризация сайта, проверка локализации, разделение целей и оснований, корректные согласия, актуальная политика, контроль подрядчиков и обязательная privacy-проверка после изменений сайта.

Компании, которые поддерживают связь между сайтом, документами и реальными процессами, находятся в более устойчивой позиции при мониторинге, запросе Роскомнадзора, жалобе пользователя или клиентском аудите.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
Регулярные изменения сайта требуют регулярного privacy-контроля. Для отслеживания практики Роскомнадзора, cookie, согласий, сайтов и типовых ошибок операторов удобно читать разборы в Telegram-канале Б-152.
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме